Skip to main content
Vaults

Vault 数据结构

Vault 与 credential 的复用结构。

Vault 对象

创建、查询、列表和归档接口都会返回该结构。
字段类型说明
idstringVault ID,前缀为 vault_
typestring固定值 "vault"
display_namestringVault 展示名称,最长 255 字符
metadataobjectMetadata 对象
credentialsVault credential 数组仅创建 Vault 的响应中返回,值固定为空数组;凭证通过独立的 credential 接口管理
archived_atstring | null归档时间;active 时为 null
created_atstring创建时间
updated_atstring最后更新时间

Vault credential

创建 credential、列表 credential 和归档 credential 接口会返回该结构。
字段类型说明
idstringCredential ID,前缀为 vcred_
typestring固定值 "vault_credential"
vault_idstring所属 Vault ID
authCredential auth object脱敏后的鉴权信息;不会返回密文
display_namenull当前固定为 null
metadataobject与 credential 一起存储的自定义元数据对象;省略时为 {}
archived_atstring | null归档时间;active 时为 null
created_atstring创建时间
updated_atstring最后更新时间
Credential 密文(包括 tokenaccess_tokenrefresh_tokenclient_secret)只在创建请求中接收,永远不会在响应中返回。

创建 credential 请求

字段类型必填说明
authobject凭证鉴权信息
display_namestring兼容字段;当前响应固定为 null,不持久化
metadataobject与 credential 一起存储的自定义元数据对象;省略时为 {}

Credential auth object

static_bearer

字段类型必填说明
typestringstatic_bearer
mcp_server_urlstringMCP server URL,最长 2048 字符
tokenstring安全存储在 Vault 中的 Bearer token;不会返回
响应中的 auth 会省略 token

mcp_oauth

已有 OAuth token 时,可在创建凭证中使用该对象。如果需要通过浏览器授权获取 token,请使用发起 MCP OAuth;callback 成功后 CAS 会创建该 Credential。
字段类型必填说明
typestringmcp_oauth
mcp_server_urlstringMCP server URL,最长 2048 字符
access_tokenstringOAuth access token;不会返回
expires_atstringAccess token 过期时间,RFC 3339 格式
refreshMCP OAuth refresh 对象Refresh 配置。响应中会去除 refresh_tokenclient_secret
响应中的 auth 会省略 access_token。存在 refresh 时,还会省略 refresh_tokentoken_endpoint_auth.client_secret

environment_variable

字段类型必填说明
typestringenvironment_variable
secret_namestring环境变量名,必须匹配 [A-Za-z_][A-Za-z0-9_]*
secret_valuestringSecret 值;不会返回

MCP OAuth refresh 对象

字段类型必填说明
client_idstringOAuth client ID
refresh_tokenstringOAuth refresh token;不会返回
token_endpointstringOAuth token endpoint URL
token_endpoint_authobjectToken endpoint 使用的认证信息,见下表
resourcestringRefresh 时发送的 OAuth protected-resource identifier
scopestringRefresh 时发送的、以空格分隔的 OAuth scopes

Token endpoint auth 对象

字段类型必填说明
typestringnoneclient_secret_basicclient_secret_post
client_secretstringclient_secret_basicclient_secret_post 必填OAuth client secret;不会返回
CAS 会在 MCP discovery 或执行前刷新即将过期的 mcp_oauth Credential。服务商轮换 refresh token 时,CAS 会原子地保存新 token。

Start OAuth 请求

用于 POST /api/v1/cloud/oauth/start。完整流程详见发起 MCP OAuth
字段类型必填说明
vault_idstring授权结果 Credential 所属的 Vault
mcp_server_urlstring用于 discovery 和 Credential 匹配的 MCP URL
client_idstring预先注册的 OAuth client ID
client_secretstring所传 client ID 的 secret

Start OAuth 响应

字段类型说明
authorization_urlstring需要在浏览器打开的服务商授权地址
statestring不透明的短期 OAuth state
callback_originstring浏览器 callback message 的预期来源 origin